

针对Solana生态系统内加密信用卡平台Avici的持续性安全事件已引发广泛关注。据链上数据分析,攻击者已从多个用户抵押账户中转移超过100万美元资产,其中包括大量SOL与稳定币,同时导致其原生代币AVICI在短时间内跌至历史最低点。
监测数据显示,疑似攻击者钱包持有约10,005枚SOL及11,600美元稳定币。该地址于UTC时间13:40通过deBridge跨链桥接收初始资金,随后在三小时后启动首次攻击行为。截至UTC时间18:58,该地址累计完成14,672笔交易,其中2,344笔失败。在11分钟内,其SOL持仓增长约2,595枚,价值达27.7万美元。
所有受影响账户均遵循相同三步流程:首先调用SubmitSignatures函数以验证签名;其次通过AddCollateralAdmin函数为账户添加额外管理员权限;最后执行WithdrawCollateralAsset函数将抵押品转入攻击者控制地址。一笔交易中,2,346.77 USDT被成功转移,另有部分稳定币兑换为SOL,单次兑换获得209.76枚SOL。
匿名分析师STACC已建立实时追踪工具,识别出125个发送地址,单笔转账金额介于9美元至26,000美元之间,反映出攻击范围广泛且具系统性。
在首笔交易曝光约1小时53分钟后,Avici官方通过社交媒体确认存在“卡余额提取异常”,并表示正在与合作伙伴协同调查。然而,公司未使用“攻击”一词,也未确认具体损失金额或影响用户数量。
目前多个关键问题悬而未决:攻击是否已停止?相关程序是否已被暂停?受害者能否获得补偿?是否存在密钥泄露或管理账户被入侵的情况?在声明发布前,已有用户报告其账户余额被清空,表明攻击已造成实际损失。
此次事件涉及的是Avici自身的抵押品与授权程序,而非Solana底层网络。两个程序均可升级,且共享同一升级权限,该权限为单一标准账户,非多重签名结构。尽管尚无证据指向权限滥用直接促成攻击,但其集中化设计引发了对治理风险的担忧。
Avici将其产品定位为“用户完全掌控资金”的自托管加密信用卡。根据其官网描述,用户始终保有对资产的最终控制权,平台不会持有任何用户资金。在该模式下,用户将加密资产作为抵押品,获得信用额度用于消费,系统则自动扣减可用余额并调用抵押品结算。
然而,本次攻击中,攻击者能够绕过原有控制机制,新增管理员身份并移除未使用的抵押品,严重挑战了其“自托管”承诺的真实性。技术层面需进一步解释为何攻击者的签名请求被系统接受。据悉,Rain是其支付基础设施合作方,负责提供稳定币结算服务并与持牌机构合作发行实体卡。目前,双方均否认其系统或与Visa/万事达关联的支付网络遭到入侵。
这一事件凸显出,随着智能合约漏洞逐渐被修复,攻击者正转向利用运营控制缺陷。今年7月一份报告显示,2026年第二季度约7.64亿美元被盗资金中,88.3%源于密钥、签名方或基础设施被攻破。仅4%的项目同时具备审计、漏洞赏金计划和第三方监控机制。
根据CoinGecko数据,受事件影响,AVICI代币在24小时内跌幅达49.4%,最低价下探至0.2175美元,创下历史新低。当前市值约为284万美元,相较峰值7.56美元(2025年11月26日)已蒸发近97%。同期交易量约656,543美元,主要由MetaDAO的futarchy做市商主导,其余来自LBank、KCEX和MEXC等交易所。
Avici Inc.是一家注册于特拉华州的美国公司,总部位于旧金山。该公司于2025年10月通过MetaDAO限额代币销售募集350万美元,共发行1000万枚代币,占总供应量1290万枚的77.5%。发行定价为0.35美元,完全稀释估值约452万美元。尽管筹款总额达3,423万美元,但因未达上限,最终退还了约89.8%的质押资金。
值得注意的是,该平台为美国用户提供专属条款,使其面临更高合规与安全风险。此次事件再次揭示去中心化金融产品在“名义自托管”与“实际控制权”之间的模糊地带,亟待透明机制与独立审计来重建信任。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.